Really Free QR Code Generator··10 min. skaitymo

Quishing: dažniausiai piktnaudžiaujama QR generatoriais

Peradresavimo sluoksnis, kurį „nemokami“ QR generatoriai įterpia į įprastą spausdintą medžiagą, yra tas pats sluoksnis, kuriuo remiasi užpuolikai — jis pašalino paskutinę skaitytuvų turėtą apsaugą.


Trys labiausiai piktnaudžiaujamos QR phishingo trumpinimo paslaugos nėra specialiai nusikaltėliams sukurta infrastruktūra. „Palo Alto“ Unit 42 jas įvardija kaip qrco.de, me-qr.com ir qrs.ly — įprastus komercinių QR generatorių peradresavimo domenus, tą patį sluoksnį, įterptą į milijonus teisėtų spausdintų kodų.

Šis faktas paverčia šiame tinklaraštyje pateikiamą argumentą ne nuomone, o įrodymais. Quishing — phishingas, platinamas QR kodu — veikia todėl, kad spausdinto kvadrato neįmanoma perskaityti akimis. Tačiau jis *plečiasi* todėl, kad teisėtos įmonės dešimtmetį mokė visuomenę, jog nepažįstamo trumpojo domeno nuskaitymas yra įprastas dalykas.

2026 m. vasario mėn. Unit 42 telemetrija vidutiniškai fiksavo daugiau kaip 11 000 kenkėjiškų QR kodų per dieną, o srautas per QR trumpintuvus nuo 2023 m. pirmojo pusmečio iki 2024 m. pirmojo pusmečio išaugo 55 %, o iki 2025 m. pirmojo pusmečio — dar 44 %. Tiek FTB, tiek FTC paskelbė viešus įspėjimus: Interneto nusikaltimų skundų centras paskelbė PSA 220118 apie nusikaltėlius, keičiančius kodus, kad pavogtų lėšas ir prisijungimo duomenis, o 2025 m. liepą pateikė papildomą įspėjimą apie neužsakytus siuntinius su QR kodais. FTC įspėjo, kad sukčiai užklijuoja savo lipdukus ant teisėtų kodų, konkrečiai paminėdama automobilių stovėjimo parkomatus.

Kodėl QR kodo neįmanoma patikrinti prieš jį nuskaitant?

Žmonės, gana sėkmingai, buvo išmokyti patikrinti nuorodą prieš ją spustelėdami: užvesti žymeklį, perskaityti domeną, ieškoti rašybos klaidų. Ši apsauga priklauso nuo galimybės matyti URL.

QR kodas šią apsaugą neutralizuoja. Paskirties vieta užkoduota rašte, kurio žmogus akimis iššifruoti negali. Užvesti žymeklį nėra kaip. Nukreipiate kamerą į kvadratą ir kažkas atsidaro arba ne. Vienintelė galima apsaugos akimirka — peržiūra, kurią pirmiausia rodo kai kurie skaitytuvai. Tačiau mažame ekrane, skubant, ši peržiūra yra sutrumpinta eilutė, kurios dauguma žmonių neperskaito.

Kaip atrodo pagrindinės atakos?

AtakaKaip ji vykdomaKodėl ji veikia
Lipdukas ant viršausAnt tikro kodo užklijuojamas spausdintas QR lipdukas — ant stovėjimo parkomatų, elektromobilių įkroviklių, stalo kortelių, plakatų, siuntų spintelių, aukojimo ženklųĮtikinamumą sukuria aplinka. Auka pasitiki stovėjimo parkomatu, o lipdukas perima šį pasitikėjimą
Mokėjimo peradresavimasNuskaičius atidaromas įtikinamas, nukopijuotas arba bendro pobūdžio mokėjimo puslapisMokėti nepažįstamai atrodančiame puslapyje jau yra įprasta patirtis stovėjimo ir įkrovimo vietose
Prisijungimo duomenų viliojimas paštu arba el. paštuLaiškas arba el. laiškas su QR kodu ir skubos pretekstu: pristatymo problema, pranešimas dėl mokesčių, paskyros patvirtinimasKodai praslysta pro el. pašto saugą, kuri tikrina nuorodas, bet ne vaizdus, ir perkelia auką į asmeninį telefoną
Kenkėjiškas prisijungimas prie „Wi-Fi“Atspausdintas kodas „Nemokamas svečių Wi-Fi“, vienu palietimu prijungiantis prie užpuoliko valdomo prieigos taškoDauguma telefonų siūlo prisijungti automatiškai, o naudotojas nemato duomenų formato

NCSC aiškiai pabrėžia el. pašto aspektą: ne visos saugos priemonės nuskaito vaizdus, todėl į kenkėjišką svetainę nukreipiantis QR kodas gali praslysti pro filtrus, kurie tą pačią nuorodą būtų aptikę tekste. Be to, naudotojai dažniausiai nuskaito kodą asmeniniu telefonu, kuriame nėra darbdavio valdomo įrenginio apsaugų. Mūsų „Wi-Fi“ QR kodo puslapyje paaiškinamas šis duomenų formatas; žinodami, kaip jis atrodo, galėsite kodą patikrinti.

Kaip peradresavimai sunaikino paskutinę apsaugą?

Tarkime, kiekviena teisėta įmonė naudotų statinius kodus, kuriuose būtų užkoduotas jos pačios domenas. Skaitytuvo peržiūroje būtų rodoma restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Atpažįstama. Peržiūra, kurioje būtų x7q-cdn.click/8Hf2, atrodytų akivaizdžiai neteisinga, nes skirtųsi nuo kiekvieno teisėto kodo, kurį tas žmogus kada nors buvo nuskaitęs.

Tačiau gyvename ne tokiame pasaulyje. Milžiniški kiekiai teisėtų kodų — restoranų, mažmenininkų, muziejų, transporto agentūrų ir net valstybinių institucijų — nukreipia per trečiųjų šalių trumpuosius domenus, kurie skenuojančiam žmogui nieko nereiškia. Pasekmė tiesioginė: nepažįstamas domenas QR peržiūroje nebesignalizuoja nieko. Žmonės išmokyti nekreipti į jį dėmesio, šimtus kartų jį praleisti ir nepatirti žalos.

Unit 42 rezultatą nusako tiesiai: „Net saugumu besirūpinantys žmonės, kurie prieš nuskaitydami patikrina URL peržiūrą, negali nustatyti galutinės paskirties, kai pateikiamos sutrumpintos nuorodos.“ Peradresavimo pramonė neišrado quishingo. Ji pašalino vienintelę įprastų žmonių turėtą apsaugą nuo jo — mechanizmas aprašytas puslapyje apie peradresavimo užgrobimą.

Trys šalutiniai poveikiai

  • Maskavimas. Peradresavimas skirtingiems lankytojams gali rodyti skirtingas paskirties vietas — tyrėjui saugų turinį, o tiksliniame mieste esančiam telefonui tikrąjį kenkėjišką turinį. Statinis kodas to negali; jo duomenys nekintami ir visiems vienodi.
  • Pavėluotas suaktyvinimas. Kodas kelias savaites gali nukreipti į nekenksmingą vietą, praeiti patikrą, o vėliau būti pakeistas. Tai tas pats redagavimo funkcionalumas, kurį pramonė parduoda kaip pranašumą.
  • Reputacijos plovimas. Atpažįstamas trumpintuvo domenas suteikia teisėtumo viskam, į ką jis nukreipia.

Kaip apsisaugoti nuskaitant kodą?

  1. Perskaitykite domeną peržiūroje. Jei jūsų skaitytuvas jo nerodo, naudokite tokį, kuris rodo. NCSC rekomenduoja telefone integruotą skaitytuvą, o ne iš programėlių parduotuvės atsisiųstą programėlę.
  2. Bet kokį kodą nepageidaujamame laiške ar el. laiške laikykite pavojingu. Teisėtoms organizacijoms retai reikia, kad nuskaitytumėte atspausdintą kvadratą skubiai paskyros problemai išspręsti — abu pirmiau minėti FTB įspėjimai yra būtent apie tai.
  3. Fiziškai patikrinkite lipdukus. Pakelkite kraštą. Lipdukas ant kito lipduko yra dažniausia quishingo schema, kurią galima aptikti pirštu.
  4. Niekada neįveskite mokėjimo duomenų puslapyje, į kurį patekote nuskaitę kodą. Patys nueikite į paslaugą, įvesdami adresą arba atidarydami programėlę.
  5. Jei abejojate, dekoduokite, o ne nuskaitinėkite. Nufotografuokite kodą ir perskaitykite jo duomenis mūsų dekoderio puslapyje, nieko neatidarydami.

Ką daryti, jei jau nuskaičiau kenkėjišką kodą?

Vien tik kodo nuskaitymas beveik niekada nepažeidžia telefono. Svarbu, kas nutiko toliau, todėl imkitės veiksmų pagal tai.

  1. Jei tik peržiūrėjote puslapį ir jį uždarėte, greičiausiai viskas gerai. Užsirašykite domeną, jei reikėtų apie jį pranešti, ir tęskite savo veiklą.
  2. Jei įvedėte slaptažodį, nedelsdami pakeiskite jį tikrojoje svetainėje ir visur, kur jį pakartotinai naudojote. Tuo pat metu įjunkite kelių veiksnių autentifikavimą.
  3. Jei įvedėte kortelės duomenis, dabar pat paskambinkite bankui arba užšaldykite kortelę banko programėlėje, prieš tikrindami ką nors kita. Praneškite apie apgaulingą puslapį, o ne ginčykite mokėjimą.
  4. Jei ką nors įdiegėte, pašalinkite tai, tada peržiūrėkite programėlių leidimus ir visus suteiktus įrenginio administratoriaus ar pritaikymo neįgaliesiems leidimus. Daugeliu mobiliųjų atvejų būtent šie leidimai yra kenkėjiškas turinys.
  5. Jei per kodą prisijungėte prie „Wi-Fi“ tinklo, pašalinkite tinklą iš išsaugotų tinklų ir laikykite viską, ką siuntėte juo prisijungę, galimai stebėta.
  6. Praneškite apie tai. JAV FTB IC3 priima pranešimus, o FTC — vartotojų skundus; Jungtinėje Karalystėje kreipkitės į „Action Fraud“. Jei kodas buvo lipdukas ant viešos infrastruktūros, informuokite ir jos savininką — stovėjimo tarnyba negali pašalinti lipduko, apie kurį nežino.

Ko nereikėtų daryti: manyti, kad dėl nuskaitymo kaltas esate jūs. FTB ir FTC paskelbė viešus įspėjimus būtent todėl, kad šie kodai pagal sumanymą nesiskiria nuo teisėtų.

Kaip verslui apsaugoti savo klientus?

Jei spausdinate QR kodus, nuo jūsų pasirinkimų priklauso, ar klientai apskritai galės nuo jų apsisaugoti.

  1. Naudokite statinius kodus su savo domenu. Tada peržiūroje bus rodomas jūsų pavadinimas — vienintelis patikros signalas, prieinamas nuskaitymo metu. Tai didžiausią poveikį turintis pakeitimas, kurį galite atlikti.
  2. Šalia kodo įskaitomai išspausdinkite URL. Taip žmonės turės būdą patekti į paslaugą nenuskaitydami kodo ir galės su kuo nors palyginti adresą.
  3. Reguliariai tikrinkite savo fizinius kodus. Ant viršaus užklijuoti lipdukai veikia tik tol, kol niekas netikrina.
  4. Niekada nenukreipkite klientų per domeną, kuriame nėra jūsų pavadinimo. Taip mokote juos, kad neaiškios paskirties vietos yra priimtinos, ir patys nebegalite paaiškinti, kaip atrodo teisėtas jūsų kodas.

Čia matyti naudinga sąsaja: tas pats pasirinkimas, kuris apsaugo jus nuo prenumeratos įkaitų situacijos, apsaugo jūsų klientus nuo phishingo.

Dažnai užduodami klausimai

Kas yra quishingas?
Quishingas — tai phishingas, kai vietoj spustelėjamos nuorodos platinimo priemone naudojamas QR kodas. Kodas nukreipia į netikrą prisijungimo, mokėjimo arba atsisiuntimo puslapį. Terminas sudarytas iš „QR“ ir „phishing“.
Ar QR kodo nuskaitymas gali įsilaužti į mano telefoną?
Vien tik nuskaitymas beveik niekada nepažeidžia įrenginio. Pavojus kyla dėl to, ką darote toliau: įvedate prisijungimo ar kortelės duomenis atsidariusiame puslapyje arba įdiegiate jo siūlomą programą. FTB rekomenduoja po nuskaitymo ir prieš ką nors įvedant patikrinti URL.
Ar QR kodai restoranuose yra saugūs?
Paprastai taip — NCSC pažymi, kad kodai baruose ir restoranuose dažniausiai yra saugūs, ir pataria būti daug atsargesniems su el. paštu gaunamais kodais. Išlieka rizika, kad ant tikro kodo bus užklijuotas lipdukas, todėl svarbu fiziškai patikrinti kodą. Žr. restoranų meniu QR kodus.
Kaip sužinoti, kur nukreipia QR kodas, jo nenuskaitant?
Nufotografuokite kodą ir dekoduokite vaizdą. Mūsų skaitytuvas rodo pirminius duomenis naršyklėje, nieko neatidarydamas. Straipsnyje Kaip patikrinti, kur iš tikrųjų nukreipia QR kodas taip pat aprašoma, kaip sekti peradresavimų grandines.
Ar statiniai QR kodai yra saugesni už dinaminius?
Nuskaitančiam žmogui — taip, dėl dviejų priežasčių: peržiūroje rodomas tikrasis adresas, o ne neaiški trumpa nuoroda, ir paskirties vietos neįmanoma pakeisti išspausdinus kodą. Dinaminį kodą bet kada galima nukreipti kitur, net po to, kai jis buvo patikrintas ir patvirtintas.

Sukurkite statinį kodą, kurio peržiūroje būtų rodomas jūsų domenas: URL QR kodas. Papildoma informacija: tiesa apie QR kodų aferas.


Pasiruošę statiniam QR kodui?

Sukurkite jį savo naršyklėje — be paskyros, be sekimo, be prenumeratos. Tai, ką kuriate, priklauso jums.